ספריית המסמכים של PCI DSS v4.0.1
הספרייה הרשמית של מועצת תקני האבטחה של PCI לתקן ולמסמכים הנלווים.
פתיחת ספריית המסמכים של PCI SSCNOTE—02
השאלה הראשונה אינה איזה סמל לשים בהצעה. צריך לברר איזו דרישה באמת חלה, לאיזו תוצאת בקרה הארגון צריך להציג ראיות ואיזו שיטת בדיקה יכולה לתמוך בכך.
כאשר PCI DSS חל, דרישה 11.4 מגדירה את מתודולוגיית הבדיקה, ההיקף, העצמאות, המחזוריות, הבדיקה לאחר שינוי מהותי, התיקון והבדיקה החוזרת. עדיין צריך לאשר את סביבת נתוני מחזיקי הכרטיס ואת הסעיפים המדויקים שחלים. עצם מסירת המבדק אינה מאפשרת לבודק לאשר עמידה ב‑PCI.
ISO/IEC 27001 הוא תקן למערכת ניהול שמבוסס על תוצאות ועל ניהול סיכונים. מבדק עצמאי יכול לתמוך בבקרות לניהול חולשות ולבדיקות אבטחה שנבחרו בהצהרת הישימות, אך התקן אינו מחייב כל ארגון מוסמך לבצע מבדק חדירות שנתי.
SOC 2 הוא הליך ביקורת ומתן חוות דעת, לא הסמכה ולא חובה גורפת לבצע מבדק חדירות. הצורך בבדיקה נקבע לפי התחייבויות הארגון ותיאור הבקרות שלו, שיקול הדעת של המבקר, חוזה עם לקוח או דרישה אחרת שהארגון אימץ.
משתמשים בניסוח ׳נועד לתת מענה לדרישות החלות׳ רק לאחר שאישרו שהדרישות אכן חלות. למסגרות שמגדירות תוצאות משתמשים ב׳תומך במוכנות או בראיות לבקרה׳, ולשיטות ולטקסונומיות שאינן חובה משתמשים ב׳ממופה ל־׳. אין לרמוז על חסות, הסמכה או עמידה מובטחת בדרישות.
נבדק ב־15 באוגוסט 2026. בסיס הגרסאות: PCI DSS v4.0.1; תקן ISO/IEC 27001:2022; וקריטריוני שירותי האמון של AICPA משנת 2017, עם נקודות המיקוד שעודכנו ב־2022. האחריות לקביעת הישימות נמצאת אצל גורם הציות המוסמך מטעם הלקוח, שמאשר אילו דרישות ובקרות חלות. Redline ממפה את ראיות הבדיקה המוסכמות להיקף הזה; היא אינה מעניקה הסמכה ואינה מבטיחה עמידה בדרישות.
הספרייה הרשמית של מועצת תקני האבטחה של PCI לתקן ולמסמכים הנלווים.
פתיחת ספריית המסמכים של PCI SSCהודעת הפרסום הרשמית של PCI SSC על העדכון המוגבל לתקן PCI DSS v4.0.
פתיחת הודעת הפרסום של PCI SSCהסקירה הרשמית של ISO לתקן מערכות ניהול אבטחת המידע.
פתיחת הסקירה של ISO/IEC 27001מסמך הקריטריונים הרשמי של AICPA, כולל נקודות המיקוד שעודכנו ב־2022.
פתיחת הקריטריונים של AICPAההחלטה הבאה
ראיון האפיון יוצר טיוטה מובנית לבדיקה אנושית. הוא אינו שולח הודעות או הצעות באופן אוטומטי.
התחלת אפיון